Взломы криптобирж группой Lazarus (Северная Корея): хронология 2026
Хронология взломов криптобирж северокорейской группировкой Lazarus за 2026 год включает подтверждённые ФБР атрибуции по Ronin (2022), DMM Bitcoin (2024) и Bybit (2025), связь с KuCoin (2020), установленную на основе форензики, и предполагаемое, но неподтверждённое совпадение почерка в инциденте Bitget 2026 года. Mt. Gox, Coincheck и Bitfinex такой атрибуции не имеют.
Хронология взломов криптобирж северокорейской группой Lazarus за 2026 год — это последовательность инцидентов, которые следователи из США и международные структуры формально или неформально связали с северокорейскими хакерскими подразделениями, действующими при поддержке государства, прежде всего с группой Lazarus, также фигурирующей под именами APT38 и TraderTraitor. Однако далеко не каждый крупный взлом биржи имеет такую атрибуцию. Некоторые из крупнейших потерь в отрасли, включая Mt. Gox и Coincheck, ни одно серьёзное расследование с Северной Кореей не связывало.
Я торгую перпетуалами на паре десятков бирж с 2019 года, и одну закономерность игнорировать уже невозможно: взломы, получающие официальную атрибуцию на уровне государства, почти всегда бьют по одной и той же части инфраструктуры — системам, авторизующим и перемещающим средства из холодного хранилища. Этот материал, не рейтинг по сумме ущерба (он у нас уже есть в обзоре крупнейших взломов криптобирж). Это разбор того, какие инциденты действительно имеют атрибуцию Lazarus, от кого именно и насколько она обоснована.
Что такое Lazarus Group и почему объект атак, именно биржи?
Lazarus Group, наиболее распространённое название хакерского аппарата, который, по данным отчётов США и ООН, связывают с правительством Северной Кореи. Управление по контролю за иностранными активами Минфина США (OFAC) неоднократно вводило санкции против адресов кошельков, связанных с группой, а ФБР публично называло Lazarus, либо её подкластер TraderTraitor, в расследованиях конкретных взломов бирж. Мотив, который прослеживается в отчётах Группы экспертов ООН, прост: украденная криптовалюта служит источником финансирования, по некоторым данным, связанного с военными программами,, который сложнее перекрыть, чем традиционную торговлю в обход санкций.
Биржи атакуют целенаправленно, а не случайные кошельки пользователей, потому что именно там сосредоточены крупные пулы средств и привилегированные права на вывод. Один скомпрометированный подписант или манипуляция с подтверждением мультисиг-транзакции могут увести куда больше средств, чем фишинг тысяч розничных кошельков по отдельности.
Подтверждённые случаи атрибуции: Ronin, DMM Bitcoin и Bybit
Три инцидента в этой хронологии имеют официальную, поимённую государственную атрибуцию, а не просто предположения исследователей.
Взлом моста Ronin Network в марте 2022 года (примерно $625 млн, по оценкам блокчейн-аналитиков на тот момент) был формально приписан ФБР группе Lazarus в течение нескольких недель, а вскоре после этого OFAC ввело санкции против связанного адреса. Это остаётся одним из самых быстрых и однозначных официальных случаев атрибуции взлома в криптоиндустрии.
Взлом DMM Bitcoin в мае 2024 года, который расследовали совместно японские власти и ФБР, получил аналогичную формальную атрибуцию северокорейским акторам, действующим под меткой TraderTraitor.
Взлом холодного кошелька Bybit в феврале 2025 года, крупнейший по сумме ущерба взлом криптобиржи на сегодняшний день согласно упомянутому выше рейтингу, также был приписан ФБР северокорейским хакерам, связанным с государством. Публичная реакция Bybit и последующие юридические действия против Северной Кореи подробно разобраны в другом материале на нашем сайте; важно для этой хронологии то, что атрибуция ФБР по весу равна атрибуции по Ronin.
KuCoin 2020: атрибуция от форензики, а не заявление правительства
Взлом KuCoin в сентябре 2020 года (около $281 млн на тот момент, большая часть которых позже была возвращена или заморожена благодаря координации между биржами) стоит немного особняком. Компании, занимающиеся блокчейн-форензикой, в частности Chainalysis и Elliptic, отследили украденные средства через кластеры кошельков и схемы миксинга, ранее связанные с адресами, приписываемыми Lazarus,, и этот анализ с тех пор широко цитируется. Это веский косвенный кейс, построенный на трассировке движения средств, а не прямое заявление правительства с указанием на Северную Корею, что представляет собой заметно иной уровень доказательности по сравнению с делами Ronin или Bybit. Сама биржа KuCoin не выпускала собственного официального заявления об атрибуции, помимо признания выводов исследователей.
Bitget 2026: предполагаемый почерк, всё ещё без официального подтверждения
В материалах об инциденте Bitget в 2026 году отмечалось сходство с предыдущими взломами, приписываемыми Lazarus,, в частности, маршрутизация средств через миксинг-сервисы и атаки на процессы авторизации вывода. Об этом стоит сказать прямо как о предположении, а не факте: на момент публикации ни одно государственное ведомство не выпустило официальную атрибуцию с указанием на Северную Корею в связи с инцидентом Bitget. Если ситуация изменится, этот раздел хронологии будет обновлён, а читателям, оценивающим Bitget как платформу, стоит проверять собственные отчёты биржи об инциденте, а не полагаться только на совпадение почерка атаки.
Какие взломы бирж не имеют атрибуции к Северной Корее?
Этот момент часто упускают в обзорных материалах, поэтому скажу прямо: несколько крупнейших взломов бирж в отрасли вообще не имеют атрибуции к Северной Корее, ни подтверждённой, ни предполагаемой.
- Mt. Gox (2014), чаще всего связывают с внутренним управленческим провалом и постепенными хищениями изнутри; ни одно расследование не выявило связи с каким-либо государством.
- Coincheck (2018), личность атакующих так и не была публично установлена ни японскими властями, ни независимыми исследователями как связанная с государством.
- Bitfinex (2016), украденные средства в итоге были отслежены до пары из США, позже арестованной и осуждённой; связи с Северной Кореей в этом деле нигде не сообщалось.
Причислять эти случаи к атакам Lazarus только из-за масштаба ущерба, небрежный подход, и именно такое сопоставление по внешнему сходству без доказательств подрывает доверие к действительно подтверждённым случаям.
Статус атрибуции: сводная таблица
| Инцидент | Год | Статус атрибуции | Источник |
|---|---|---|---|
| Ronin Network | 2022 | Подтверждено | ФБР + санкции OFAC |
| KuCoin | 2020 | Предполагается, веско | Форензика Chainalysis / Elliptic |
| DMM Bitcoin | 2024 | Подтверждено | ФБР + японские власти |
| Bybit | 2025 | Подтверждено | ФБР |
| Bitget | 2026 | Предполагается, не подтверждено | Совпадение почерка по данным исследователей |
| Mt. Gox | 2014 | Не выявлено | Н/Д |
| Coincheck | 2018 | Не выявлено | Н/Д |
| Bitfinex | 2016 | Не выявлено | Н/Д |
Что закономерность в атрибуции означает для трейдеров и бирж
Если поставить рядом подтверждённые и обоснованно предполагаемые случаи, проявляется закономерность, никак не связанная с размером биржи или регионом: во всех этих случаях компрометации подвергались системы, одобряющие и перемещающие средства из холодного или тёплого хранилища, а не пользовательские аккаунты на фронтенде. Это совсем другая модель угрозы, чем фишинг или подмена SIM-карты, и именно поэтому в отчётах бирж о безопасности всё чаще делают акцент на разделении подписантов мультисиг и аппаратных процессах подтверждения, а не ограничиваются общей формулировкой «мы используем холодное хранилище».
Для трейдера практический вывод, не паранойя по поводу конкретной платформы, а дисциплина в отношении остатков на счетах. Держать на бирже только то, что нужно для активных позиций, проверять, публикует ли платформа proof-of-reserves, и читать сами отчёты об инцидентах, а не заголовки, вот те скучные привычки, которые реально имеют значение. Если вы всё ещё выбираете биржу, наши рейтинги крупных бирж и отдельный обзор Bybit рассказывают, как каждая платформа раскрывала информацию о безопасности после инцидентов, а в полном рейтинге взломов есть сравнение сумм ущерба, которое мы намеренно вынесли за рамки этого материала.
Частые вопросы
Что такое Lazarus Group?
Lazarus Group — хакерская группировка, которую следователи США и ООН связывают с правительством Северной Кореи; также фигурирует под именами APT38 и TraderTraitor. По данным Минфина США и ФБР, кражи криптовалюты этой группой служат механизмом финансирования, а не обычной уголовной охотой за быстрой прибылью.
Подтвердил ли Bitget причастность Северной Кореи к инциденту 2026 года?
Нет. На момент публикации Bitget не выпустил заявления, подтверждающего причастность северокорейских госструктур к инциденту 2026 года. Исследователи безопасности отмечали сходство с прежними атаками, приписываемыми Lazarus — например, маршрутизацию средств через миксеры и целенаправленные атаки на холодные кошельки, — но это лишь предполагаемое совпадение почерка, а не подтверждённая атрибуция.
Взломы каких криптобирж официально приписывают Северной Корее?
ФБР официально приписало северокорейским госструктурам взлом сети Ronin Network в 2022 году, взлом DMM Bitcoin в 2024 году и взлом Bybit в 2025 году. Взлом KuCoin в 2020 году имеет сильную атрибуцию со стороны компаний, занимающихся блокчейн-форензикой, хотя официального правительственного подтверждения такого же уровня, как в трёх других случаях, здесь нет.
Сколько всего криптовалюты Lazarus Group украла у бирж?
Оценки сильно расходятся в зависимости от того, какие инциденты учитывает источник и как трактуются возвращённые средства, поэтому единой надёжной суммарной цифры, которую стоило бы приводить как факт, не существует. Разбивку сумм по каждой бирже смотрите в нашем полном рейтинге крупнейших взломов криптобирж.
Защищена ли моя крипта от северокорейских хакеров на регулируемых биржах?
Ни одна биржа, регулируемая или нет, не может гарантировать полную неуязвимость — эти атаки затрагивали крупные, хорошо финансируемые платформы с выделенными командами безопасности. Для отдельного трейдера важнее выбирать площадки с прозрачным proof-of-reserves и не держать крупные суммы в горячих кошельках без реальной необходимости для активной торговли.
Взламывала ли Северная Корея Mt. Gox или Coincheck?
Ни одно заслуживающее доверия расследование не связало ни крах Mt. Gox в 2014 году, ни взлом Coincheck в 2018 году с северокорейскими госструктурами. Mt. Gox чаще всего связывают с внутренним управленческим провалом и хищениями изнутри, а личность атакующих Coincheck так и не была публично установлена, и связи с каким-либо государством не выявлено.
Как вообще работает атрибуция взломов? Она всегда подтверждается государством?
Атрибуция — это спектр уровней доверия. На одном полюсе — ведомства вроде ФБР, официально называющие конкретного государственного актора, часто подкрепляя это санкциями Минфина США против конкретных адресов кошельков. На другом — частные компании по блокчейн-форензике отслеживают движение средств и повторное использование кошельков, выстраивая веский, но неофициальный кейс: именно к этой категории относится инцидент с KuCoin в 2020 году.
Безопасно ли торговать на Bitget или Bybit после этих инцидентов?
Обе биржи продолжили работу и выполняли выводы средств после соответствующих инцидентов, а Bybit, в частности, опубликовала подробный публичный отчёт о взломе 2025 года. Тем не менее любому трейдеру, оценивающему платформу после инцидента безопасности, стоит проверять собственные отчёты биржи о безопасности и резервах напрямую, а не полагаться на пересказы из вторых рук.